Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-60840 đe dọa Oracle E-Business Suite

Bitech cảnh báo lỗ hổng CVE-2026-60840 (CVSS 8.1) trên Oracle E-Business Suite cho phép kẻ tấn công chiếm quyền kiểm soát toàn bộ dữ liệu Oracle Demand Signal Repository.

Mới đây, Oracle đã phát hành bản cập nhật bảo mật định kỳ, trong đó đặc biệt chú ý đến lỗ hổng nghiêm trọng mang mã hiệu CVE-2026-60840 ảnh hưởng tới bộ ứng dụng Oracle E-Business Suite. Lỗ hổng này được xếp hạng mức độ nguy cơ cao, tiềm ẩn rủi ro làm lộ gỉ và sai lệch dữ liệu kinh doanh cốt lõi của doanh nghiệp.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-60840
  • Mức độ nghiêm trọng: Cao (High) – Điểm CVSS v3.1: 8.1
  • Mã Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Ngày phát hành: 21/07/2026
  • Thành phần bị ảnh hưởng: Internal Operations trong sản phẩm Oracle Demand Signal Repository

Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60840 tác động trực tiếp đến các hệ thống đang triển khai sản phẩm Oracle Demand Signal Repository thuộc Oracle E-Business Suite, cụ thể bao gồm các phiên bản:

  • Từ 12.2.3 đến 12.2.15

Tác động và nguy cơ an ninh mạng

Lỗ hổng xuất phát từ thành phần Internal Operations. Kẻ tấn công có tài khoản quyền hạn thấp (low privileges) nếu có kết nối mạng tới giao diện SQL có thể dễ dàng khai thác lỗ hổng này mà không cần sự tương tác từ phía người dùng cuối (User Interaction: None).

Khi khai thác thành công, đối tượng tấn công có thể gây ra các tác động nghiêm trọng bao gồm:

  • Truy cập trái phép dữ liệu: Đọc toàn bộ hoặc các dữ liệu quan trọng lưu trữ trong Oracle Demand Signal Repository.
  • Thao tác dữ liệu trái phép: Khởi tạo, chỉnh sửa hoặc xóa hoàn toàn các dữ liệu quan trọng, làm mất tính toàn vẹn của hệ thống dữ liệu doanh nghiệp.

Mặc dù lỗ hổng không trực tiếp gây ảnh hưởng đến tính sẵn sàng của hệ thống (Availability impact: None), việc bị rò rỉ hoặc can thiệp dữ liệu kinh doanh vẫn gây ra hậu quả vô cùng to lớn.

Khuyến nghị khắc phục

Để đảm bảo an toàn thông tin cho hệ thống, Bitech khuyến nghị các đơn vị đang vận hành Oracle E-Business Suite thực hiện ngay các biện pháp sau:

  1. Cập nhật bản vá: Áp dụng ngay bản vá bảo mật thuộc đợt Critical Patch Update (CPU) tháng 7/2026 do Oracle cung cấp.
  2. Phân quyền tối thiểu: Rà soát lại hệ thống tài khoản, đảm bảo áp dụng nguyên tắc đặc quyền tối thiểu (Least Privilege), không cấp quyền truy cập SQL không cần thiết cho các tài khoản thông thường.
  3. Giám sát kết nối mạng: Tăng cường tường lửa và kiểm soát truy cập đối với các kết nối SQL tới máy chủ cơ sở dữ liệu, hạn chế chỉ cho phép các IP hợp lệ kết nối.
  4. Giám sát nhật ký (Log monitoring): Theo dõi các truy vấn SQL bất thường hướng vào thành phần Internal Operations của ứng dụng.

Nguồn tham khảo


Ngày phát hành: 21/07/2026
Nguồn: NVD — CVE-2026-60840
Tham khảo: https://www.oracle.com/security-alerts/cpujul2026.html